الرئيسية/المدونة/إدارة الانكشاف
إدارة الانكشاف

اكتشاف سطح الهجوم الخارجي وتحديد أولوياته

لا يمكنك الدفاع عمّا لا تراه. دليل عملي لاكتشاف الأصول المتصلة بالإنترنت وترتيب أنواع الانكشاف بحسب المخاطر الفعلية.

بقلم فريق Valtrenix التحريري6 دقائق للقراءة
كرة زجاجية تتوزع على سطحها الخارجي عقد مضيئة، بعضها أكثر سطوعًا لإبراز أهم أنواع الانكشاف.

سطح الهجوم الخارجي هو كل ما يتعلق بمؤسستك ويمكن لأي شخص على الإنترنت الوصول إليه أو معرفته: النطاقات والمضيفات والخدمات والتطبيقات والتخزين السحابي وبيانات الاعتماد المكشوفة والاتصالات مع أطراف ثالثة. نادرًا ما يتطابق مع قائمة الأصول في سجل جردك. يطلق فريق التسويق موقعًا صغيرًا، ويترك مطوّر خادم اختبار يعمل، ويجلب الاستحواذ نطاقات مجهولة. وكل منها بوابة دخول لا يراقبها أحد.

يعرض هذا المقال دورة بسيطة: اكتشف، وتحقق، وحدد الأولويات، ونفّذ، وكرر.

أبرز النقاط

  • يختلف جردك عن انكشافك الفعلي؛ ويجب أن يبدأ الاكتشاف من الخارج.
  • الاكتشاف نشاط متكرر وليس مشروعًا، لأن السطح يتغير باستمرار.
  • حدد الأولويات بحسب قابلية الاستغلال والانكشاف والأثر على الأعمال، وليس بدرجة الخطورة وحدها.
  • ينبغي أن تنقل أدلة الاستغلال الفعلي المسألة إلى مقدمة قائمة الانتظار.
  • كل أصل مكتشف يحتاج إلى مالك، وإلا فلن يُصلَح.

لماذا تأتي رؤية الأصول أولًا

إدارة الأصول فئة مسماة في إطار NIST للأمن السيبراني 2.0، وتشمل جرد الأجهزة والبرمجيات والخدمات والبيانات، وترتيب الأصول بحسب أهميتها لأهداف المؤسسة واستراتيجية مخاطرها [1]. والرؤية كذلك هي أساس المراقبة المستمرة، التي يصفها NIST بأنها توفر رؤية لأصول المؤسسة ووعيًا بالتهديدات ونقاط الضعف [2].

وتعكس الممارسات الحكومية المنطق نفسه. فالتوجيه التشغيلي الملزم 23-01 الصادر عن CISA، المكتوب للوكالات الاتحادية الأمريكية، يشترط الاكتشاف الآلي للأصول كل 7 أيام، بحيث يغطي كحد أدنى نطاق IPv4 بالكامل للوكالة، وبدء حصر نقاط الضعف في الأصول المكتشفة كل 14 يومًا [3]. أنت لست ملزمًا بهذا التوجيه، لكنه يبيّن أن الاكتشاف يُتوقع أن يكون متكررًا ومنهجيًا وليس عرضيًا.

الخطوة 1: ابدأ بالمدخلات واكتشف

ابدأ بما تعرفه، ثم وسّع البحث كما يفعل شخص من الخارج.

  • المدخلات الأولية: النطاقات المسجلة وأسماء العلامات التجارية ونطاقات عناوين IP المعروفة ومعرّفات الحسابات السحابية وأسماء الشركات التابعة والشركات المستحوذ عليها حديثًا.
  • التوسع: النطاقات الفرعية وسجلات DNS وسجلات شفافية الشهادات ونطاقات عناوين IP المرتبطة بمؤسساتك والخدمات التي تستجيب على تلك العناوين.
  • ما وراء المضيفات: مستودعات الشيفرة العامة والتخزين المكشوف ولوحات الإدارة المنسية وتطبيقات الجوال والمنصات الخارجية التي تستضيف محتواك أو صفحات تسجيل الدخول الخاصة بك.

يعرّف OWASP سطح الهجوم لتطبيق ما بأنه مجموع كل المسارات التي تدخل بها البيانات والأوامر إليه وتخرج منه، بما في ذلك الشيفرة التي تحمي تلك المسارات والبيانات القيّمة التي يعالجها، وينوّه بأن أول خريطة ستكون غير مكتملة وينبغي تحسينها بمرور الوقت [4]. طبّق العقلية نفسها على المؤسسة بأكملها: أدرج نقاط الدخول، وصنّفها بحسب النوع، وتوقع أن تعدّلها.

الخطوة 2: تحقق وحدد الملكية

مخرجات الاكتشاف الخام مليئة بالضوضاء. قبل ترتيب أي شيء، أكّد كل عنصر:

  1. هل هو لنا؟ طابقه مع التسجيلات والعقود والحسابات السحابية. النطاقات المشابهة والأصول المستضافة لدى أطراف ثالثة تتطلب معالجة منفصلة.
  2. هل هو نشط؟ سجّل ما يستجيب وعلى أي منافذ وما يبدو أنه يشغّله.
  3. ما وظيفته؟ حدد وظيفة العمل والبيانات التي يتعامل معها.
  4. من يملكه؟ عيّن شخصًا أو فريقًا بالاسم. الأصول بلا مالك هي التي تبقى مكشوفة أطول فترة.

مثال (افتراضي): تجد عملية اكتشاف لمتجر تجزئة إقليمي 140 اسم مضيف. بينما يدرج الجرد 95. ومن بين الـ 45 الجديدة، 30 صفحات حملات منتهية، و10 خوادم تجريبية، و3 تعود إلى تكامل مع مورّد سابق، و2 هما بوابة وصول عن بُعد قديمة. يحوّل التحقق قائمة طويلة إلى مجموعة قصيرة من القرارات: إيقاف، أو تأمين، أو نقل.

الخطوة 3: حدد الأولويات بحسب السياق

تخبرك درجة الخطورة بمدى سوء ثغرة ما بوجه عام. لكنها لا تخبرك بمدى احتمال استخدامها ضدك. اجمع عدة إشارات:

  • الاستغلال المعروف. يسرد كتالوج CISA للثغرات المستغلة المعروفة الثغرات التي توجد أدلة موثوقة على استغلالها فعليًا، وتوصي CISA جميع المؤسسات بمراقبته وإعطاء أولوية لإصلاح ما يرد فيه [5]. اعتبر التطابق مُدخلًا يرفع الأولوية بشدة.
  • احتمال الاستغلال. يقدّر نظام التنبؤ بالاستغلال (Exploit Prediction Scoring System) احتمال استغلال ثغرة منشورة خلال الـ 30 يومًا القادمة، وينشر درجة يومية لكل منها [6]. وهو مرجّح مفيد بين نتائج كثيرة.
  • الانكشاف. واجهة إدارية مفتوحة على الإنترنت بالكامل تتقدم على الثغرة نفسها خلف شبكة VPN. فالمصادقة وتحديد معدل الطلبات والقيود على الشبكة كلها تقلل المخاطر العملية.
  • الأثر على الأعمال. زِن البيانات وعملية الإيرادات والالتزامات التنظيمية المرتبطة بالأصل.
  • الضوابط التعويضية. دوّن ما يحدّ بالفعل من الاستغلال، مثل قاعدة جدار حماية تطبيقات الويب أو المصادقة متعددة العوامل القوية، لكن لا تدعها تغلق المسألة بصورة دائمة.

يعمل نموذج بسيط بكفاءة. أسند لكل نتيجة مستوى:

  1. المستوى 1، تحرّك الآن: مدرجة ضمن الثغرات المستغلة، أو متصلة بالإنترنت وفيها ثغرة حرجة على نظام حساس. استهدف المعالجة أو إجراء تخفيف خلال أيام.
  2. المستوى 2، جدولة: خطورة عالية على أصول مكشوفة، أو احتمال استغلال مرتفع. أصلِحها خلال دورة التحديثات التالية.
  3. المستوى 3، تخطيط: احتمال أقل أو انكشاف محدود. أصلِحها ضمن الصيانة المعتادة.
  4. المستوى 4، قبول أو إيقاف: قبول موثق للمخاطر، أو إيقاف تشغيل الأصل بالكامل.

أفضل معالجة لأصل غير مطلوب هي إزالته. فإيقاف خادم منسي يغلق دفعة واحدة كل ثغرة حالية ومستقبلية فيه.

الخطوة 4: نفّذ وسجّل

لكل بند من المستوى 1 والمستوى 2، أنشئ تذكرة تتضمن الأصل والمالك والانكشاف والإصلاح الموصى به وتاريخ الاستحقاق. وعندما لا يكون تحديث المورّد ممكنًا على الفور، فإن إرشادات CISA بشأن الثغرات المستغلة المعروفة هي تطبيق إجراءات التخفيف أو الحلول البديلة كحماية مؤقتة، والانتقال إلى التصحيح الرسمي عند صدوره [5]. وإذا بلغ المنتج نهاية عمره ولا يمكن تحديثه، فخطط لإزالته من الشبكة [5].

احتفظ بسجل موجز لكل قرار، بما في ذلك المخاطر المقبولة مع تاريخ انتهاء. وهذا ينتج أيضًا الأدلة التي يطلبها المدققون والجهات التنظيمية.

الخطوة 5: كرر وقِس

شغّل الاكتشاف وفق جدول ثابت، مثل أسبوعيًا للنطاقات الأكثر انكشافًا، وقارن كل عملية بسابقتها. ينبغي أن تؤدي الأصول الجديدة والمنافذ المفتوحة الجديدة إلى مراجعة في اليوم نفسه. تتبّع بضعة مقاييس تُظهر الاتجاه بدلًا من الكمال:

  • نسبة الأصول المكتشفة التي لها مالك مسمّى.
  • عدد الأصول الجديدة غير المعروفة سابقًا في كل دورة.
  • المدة من النتيجة المتحقق منها إلى المعالجة، بحسب المستوى.
  • عمر البنود المفتوحة من المستوى 1 والمستوى 2.

ادمج العملية مع إدارة التغيير بحيث يؤدي إطلاق نطاق أو خدمة جديدة إلى إضافته تلقائيًا إلى الجرد، واربط النتائج بسجل المخاطر الأوسع لديك.

توقع واقعي

لا توجد طريقة اكتشاف مكتملة. فبعض الأصول تقع لدى أطراف ثالثة، وقد يعرف المهاجمون أمورًا لا تعرفها. الهدف سطح أصغر وأفضل فهمًا وتحت مراقبة مستمرة، مع إغلاق أخطر أنواع الانكشاف أولًا.

يمكن للمؤسسات التي تريد تشغيل ذلك كخدمة مستمرة بدلًا من تمرين دوري أن تطّلع على قدرة إدارة سطح الهجوم من Valtrenix.

المصادر

  1. The NIST Cybersecurity Framework (CSF) 2.0, NIST CSWP 29, NIST. nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf
  2. NIST SP 800-137, Information Security Continuous Monitoring (ISCM) for Federal Information Systems and Organizations, NIST. csrc.nist.gov/pubs/sp/800/137/final
  3. BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks, CISA. cisa.gov/binding-operational-directive-23-01
  4. Attack Surface Analysis Cheat Sheet, OWASP Cheat Sheet Series. cheatsheetseries.owasp.org/cheatsheets/Attack_Surface_Analysis_Cheat_Sheet.html
  5. Reducing the Significant Risk of Known Exploited Vulnerabilities, CISA. cisa.gov/known-exploited-vulnerabilities
  6. Exploit Prediction Scoring System (EPSS), FIRST. first.org/epss